2025年4月5日土曜日

サイバーセキュリティ


 


すべての組織は、サイバーセキュリティのリスクをはじめとする、さまざまなリスクに直面しています。この報告書では、企業や組織、そしてそれを支えるシステムに関わるサイバーセキュリティリスク管理(CSRM)の重要なポイントをわかりやすく紹介しています。


ここでいう「企業」や「組織」という言葉は、ふだん同じように使われることが多いですが、この報告書では、規模の大小や複雑さ、または大きな組織の中での立場に関係なく、どんな形の組織でも広く「組織」や「企業」と呼んでいます。


また、「エンタープライズレベル」という言葉は、組織の中でも特に上層部にあたる部分を指しており、そこではリーダーたちが独自にリスク管理の責任を担っています。たとえば、大きな会社や政府機関などは、いくつもの組織や部門が集まってできており、それぞれの組織はシステムによって支えられています。


「組織レベル」というのは、最も細かい単位である「システムレベル」と、最上位の「エンタープライズレベル」の中間にある、いろいろな段階のレベルを指しています。




マネジメント

 

国際標準化機構(ISO)が発行したすべての管理システム標準およびそれに関連する標準には、企業のプロセスの内部監査を実施することが求められています。これらの要件は、ISO 27001、ISO 20000、ISO 9001、ISO 14001、ISO 45001、ISO 13485、IATF 16949、AS9100などの各標準に見られ、どの標準を読んでも比較的同じです。内部監査の要件は、実施したシステムが計画通りに機能しているかを確認する方法を提供します。内部監査プロセスは、プロセスで何が起こっているかを見て、これがISO標準および組織が実施した方針や手順の計画された取り決めに合致していることを確認することで、プロセスを維持するのに役立つことを目的としています。さらに、内部監査は管理システムの効果的な実施と維持に関する情報を提供します。各標準は内部監査を実施することを要求していますが、組織のニーズに応じて監査の実施方法についての詳細は示していません。監査を実施するためのより詳細なプロセスについては、ISO 19011:2018標準があり、これは管理システムの監査に関するガイドラインです。この標準はISOによって発行され、管理システムの監査を実施するための主要な方法として使用され、認証監査員のトレーニングにも使用されます。したがって、ISO 19011を使用することで、認証監査員が認証監査を実施する際にあなたの管理システムをどのように見るかを理解することができます。



品質と顧客満足の追求は、現代の企業の使命です。ISO 9001は、これを達成するための枠組みを提供し、実施の第一歩は、標準が要求することを本当に理解することです。このホワイトペーパーは、ISO 9001:2015に基づく品質管理システムを確立し維持することを決定した組織の経営陣と従業員を支援し、標準の要件に関する誤解を解消するために設計されています。この文書では、ISO 9001の各条項が平易な英語で説明されており、標準の理解を促進するために、ISO 9001:2015の条項と同じ順序と番号で示されています。さらに、追加の学習資料へのリンクもご覧いただけます。

はじめに
管理システムは、しばしば難しい管理上の負担と見なされ、ビジネスへの貢献はわずかであると考えられています。これは、ISO 9001が彼らの「ビジネス」のやり方から彼らを切り離し、管理システムを単純なチェックリストや作業指示書に制限すると思っている人がいるからかもしれません。これらの信念に固執することで、組織はビジネスを改善するための重要な機会を逃しています。この標準は、企業の日常業務をどのように支援できるのでしょうか?

このホワイトペーパーでは、ISO 9001:2015標準の各条項の説明が平易な英語で提供されており、これらの要件を使用してプロセスを改善できるようになります。見出しの番号は、標準の条項と同じであることに注意してください。



ISOマネジメントシステム標準の導入がますます人気を集めている中、企業は特定のトピック、例えば品質、環境パフォーマンス、労働安全衛生、情報セキュリティに焦点を当てた方針や手続きを整えるために、多くの異なるマネジメントシステム標準を採用しています。これらの標準には、ISO 9001、ISO 14001、ISO 45001、ISO 27001、ISO 20000、ISO 13485、さらにISO 9001に基づくIATF 16949やAS9100が含まれています。多くの企業は、異なる重要な側面に焦点を当てるこれらの標準を統合したマネジメントシステムに導入することの利点を実感しています。どのマネジメントシステム標準を導入するにしても、認証の問題とそれが企業にとって何を意味するのかを考慮する必要があります。認証とは、企業が特定の標準の要件に対してマネジメントシステムを監査されるプロセスであり、認証は要件が満たされていることを示します。このホワイトペーパーでは、認証が何を意味するのか、マネジメントシステムを認証する理由、認証監査プロセスから期待できることについて説明します。

2025年4月4日金曜日

医薬品安全

 米国のFDAの職員が大幅に削減された。このようなレポートは今後発行されるかどうかわからない。


------------------------

世界中の規制機関は、製薬および生物製品の製造に関与する者に対して、良好な製造慣行(GMP)に関するトレーニングを定期的に実施することを求めています。また、トレーニングが行われた証拠として文書化も必要です。規制機関やその検査官は、トレーニングが効果的であった証拠を求めることがますます増えています。規制機関はこれらの要件や期待を持っていますが、トレーニングの実施方法について具体的な詳細をほとんど示していません。これまで、業界向けのトレーニングに関するガイダンス文書は、いかなる規制機関や公式(政府、非政府、または産業)組織からも提供されていません。このガイダンスの欠如は、業界の一部の人々にトレーニングが単純なプロセスであると考えさせる可能性があります。しかし、トレーニングがパフォーマンスに貢献する効果的かつ効率的なツールであるためには、適切に実施されなければなりません。薬剤やワクチンの労働力のトレーニングの責任を初めて与えられたとき、トレーニングの複雑さに気づくことは珍しくありません。外部からは明らかに見えたことや重要でないと思われたことが、今や具体的で単純かつ明確な答えを要求します。

職場安全

 

ISO 45001認証への第一歩は、組織全体での完全な安全監査を完了することです。  
そのため、作業の範囲を把握し、組織が達成すべきマイルストーンの高レベルな理解を得るためのシンプルなチェックリストを提供します。  
ISOウェブサイトでISO 45001の基準と条項の完全なリストを見つけるか、以下のチェックリストを使用して全体像を把握してください

2025年4月3日木曜日

Oren Casa トランプ大統領のブレーン

 



この年次報告書は、アメリカの保守主義における大きな変化と、200万ドル未満の予算で驚異的な影響力を持つ6人の組織が果たす素晴らしい役割を記録しています。変化はもちろん2016年に右派に訪れました。ドナルド・トランプは1980年代以来、共和党を導いてきた多くの古臭い教義を打ち壊しました。しかし、トランプはその混乱や挑発にもかかわらず、新たな進路を示す知的基盤や政策アジェンダを構築することにはほとんど関心を示しませんでした。保守派のエスタブリッシュメントは「これも過ぎ去るだろう」という心構えを採用し、頭を下げてトランプ以前のアジェンダに戻るのを待ちました。トランプ政権の主要な立法成果はポール・ライアンの減税でした。



マルコ・ルビオ上院議員の言葉を引用すると、「コンパスは、ワシントンの最大のシンクタンクよりも、国家的な議論や経済政策を形作るために多くのことを行っています。私はアメリカン・コンパスからアドバイスやアイデアを求めており、私の同僚の数も驚くべきものです。」また、J.D.ヴァンス上院議員はこう述べています。「この国の労働者の利益に実際に役立つ新しい経済アジェンダを構築するために成功するなら、それは彼らが引き続き生み出すハードワークと厳格な政策分析のおかげです。」私たちの家族政策に関する取り組みは、ジョシュ・ホーリー、ミット・ロムニー、リチャード・バージ、スティーブ・ダインズ上院議員の提案に影響を与え、アメリカン・エンタープライズ・インスティテュートからエシックス・アンド・パブリック・ポリシー・センターまでの幅広い保守派学者に支持される堅実な保守的家族給付のゴールドスタンダードとなりました。私たちの産業政策に関する取り組みは、CHIPSおよび科学法の通過に不可欠であり、トッド・ヤング上院議員によれば「ワシントンでの政策決定のあり方を変えている」とのことです。かつては常軌を逸した異端と見なされていた私たちの労働に関する取り組みは、ヘリテージ財団が発表したコンセンサス保守派アジェンダのそのトピックに関する章の核心を提供しています。

セキュリティ


 「いわゆる『セキュリティコンサルタント』を見てください。独立したコンサルタントは最高の存在で、本物のプロフェッショナルです。しかし、ほとんどはただの販売者であり、コンサルタントではありません...製品を移動させることが目的で、これは馬鹿げています。」 


「...多国籍ブランドの市場参入に伴い、私たちはセキュリティ商品におけるマクドナルド化を目の当たりにしています。」

2025年4月2日水曜日

サイバーセキュリティ

 


はい、承知いたしました。次の文章を口語体へ修正します。Geminiで修正させた。


-----------------

セキュリティの問題って、全部対応しなきゃダメなの?

セキュリティの問題って、全部が全部、緊急で対応しなきゃいけないわけじゃないんだよね。

 * 中には、実際のリスクより大げさに言われてるものもあるし。

 * 直すのにめっちゃお金かかるのに、そこまでやる意味ある?って場合もある。

 * 脅威って言っても、実際に起こるかどうかわかんないし。

じゃあ、どうすればいいの? どの問題を優先すればいいのか、そこが大事。

セキュリティの問題、どうやって優先順位をつける?

 * それ、本当に問題なの?

   * セキュリティで色々言われてるけど、本当に脅威になるのかな? 会社のデータとか、仕事とか、評判とか、実際にヤバいことになる?

 * 放置したらどうなる?

   * もしそのリスクが現実になったら、どれくらい損害が出るの? 直すのにかかるお金と、放置するリスク、どっちが高い?

 * 会社の目標とズレてない?

   * セキュリティって、会社のメインの仕事を守るためにやるもんでしょ? ただルールだからってやるもんじゃない。その問題、会社の重要な仕事に直接影響する?

 * 法律とかルール的に大丈夫?

   * 特定のセキュリティの穴を放置したら、罰金とか訴えられたり、ルール違反になったりしない?

 * 会社の評判、落ちない?

   * その問題、放置したらお客さんとか社員とか、取引先からの信用を失う?

 * 直したら、後々ラクになる?

   * セキュリティって、投資みたいなもんだから。今直しておけば、将来のリスクが減ったり、お金が節約できたりする?

 * 直す余裕、ある?

   * セキュリティチームだって、全部直せるわけじゃない。他に大事なことに使うべきリソースを、そこで使いすぎない?

つまり?

セキュリティって、全部直せばいいってもんじゃない。本当に大事なことを直すのが大事。

だから、自分に聞いてみて。「本当に重要な問題を解決してる? それとも、言われたことにただ反応してるだけ?」

追伸:リソースの配分で、一番悩んだセキュリティの決断って何? ぜひ聞かせて!